Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ember.js (CVE-2014-0013)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
15/02/2018
Última modificación:
07/11/2023

Descripción

Ember.js en versiones 1.0.x anteriores a la 1.0.1, 1.1.x anteriores a la 1.1.3, 1.2.x en versiones anteriores a la 1.2.1, 1.3.x anteriores a la 1.3.1 y versiones 1.4.x anteriores a la 1.4.0-beta.2 permite que atacantes remotos lleven a cabo ataques de Cross-Site Scripting (XSS) aprovechando una aplicación que contiene plantillas cuyo contexto se asigna a un valor primitivo proporcionado por el usuario y que, además, contiene la variable especial Handlebars "{{this}}".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:emberjs:ember.js:1.0.0:*:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:pre.2:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:pre.3:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:pre.4:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.1:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.1.1:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.2:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.2.1:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.3:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.3.1:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.4:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.4.1:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.5:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.5.1:*:*:*:*:*:*
cpe:2.3:a:emberjs:ember.js:1.0.0:rc.6:*:*:*:*:*:*